Konfigurationsoptionen für die Protokollquelle des Dateiweiterleitungstools
Verwenden Sie die Referenzinformationen, um das WinCollect -Plug-in für die Protokollquelle des Dateiweiterleitungsprogramms zu konfigurieren.
Sie müssen auch Parameter konfigurieren, die für dieses Plug-in nicht spezifisch sind. Das File Forwarder-Plug-in kann mit Universal DSM verwendet werden, um viele Typen von Protokollen vom Windows-Host abzufragen.
| Parameter | Beschreibung |
|---|---|
| Protokollquellentyp | Universal DSM |
| Protokollkonfiguration | Wählen Sie WinCollect File Forwarderaus. |
| Lokales System | Inaktiviert die ferne Erfassung von Ereignissen für die Protokollquelle. Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Ereignisse zu erfassen und an QRadar®weiterzuleiten. |
| Stammverzeichnis | Die Position der Protokolldateien, die an QRadarweitergeleitet werden sollen Wenn der WinCollect -Agent die Datei über Fernzugriff abfragt, muss das Stammprotokollverzeichnis den Server und die Ordnerposition für die Protokolldateien angeben.
Beispiel: \\server\sharedfolder\remotelogs\
|
| Dateinamensmuster | Der reguläre Ausdruck (regex), der zum Filtern der Dateinamen erforderlich ist. Alle Dateien, die dem Muster entsprechen, werden in die Verarbeitung eingeschlossen. Das Standarddateimuster ist .* und stimmt mit allen Dateien im Stammverzeichnis überein. |
| Überwachungsalgorithmus | Die Option Continuous Monitoring ist für Dateisysteme vorgesehen, die Daten an Protokolldateien anhängen. Die Option Löschen von Dateien wird für die Protokolldateien im Stammprotokollverzeichnis verwendet, die einmal gelesen und später ignoriert werden. |
| Nur heute erstellte Dateien überwachen | Standardmäßig aktiviert. Wählen Sie diese Option ab, um Dateien vor dem aktuellen Tag zu überwachen. |
| Dateiüberwachungstyp | Die Option Benachrichtigungsbasiert (lokal) verwendet die Windows-Dateisystembenachrichtigungen, um Änderungen an Ihrem Ereignisprotokoll zu erkennen. Die Option Polling-basiert (fern) überwacht Änderungen an fernen Dateien und Verzeichnissen. Der Agent fragt das ferne Ereignisprotokoll ab und vergleicht die Datei mit dem letzten Abfrageintervall. Enthält das Ereignisprotokoll neue Ereignisse, wird das Ereignisprotokoll abgerufen. |
| Dateilesertyp | Wenn Sie die Option Text (Datei offen) auswählen, lässt das System, das Ihr Ereignisprotokoll generiert, die Datei kontinuierlich geöffnet, um Ereignisse an das Ende der Datei anzuhängen. Wenn Sie die Option Text (Datei beim Lesen geöffnet) auswählen, öffnet das System, das Ihr Ereignisprotokoll generiert, das Ereignisprotokoll an der letzten bekannten Position und schreibt dann Ereignisse und schließt das Ereignisprotokoll. Wählen Sie die Option Memory Mapped Text (local only) nur aus, wenn Sie von IBM Professional Services dazu aufgefordert werden. Diese Option wird verwendet, wenn das System, das Ihr Ereignisprotokoll generiert, das Ende des Ereignisprotokolls auf Änderungen abfragt. Diese Option erfordert, dass Sie auch das Kontrollkästchen Lokales System auswählen. |
| Codierung des Dateilesers | Wählen Sie für Dateien ohne BOM ANSI aus, wenn die Dateien in UTF8konvertiert werden sollen. Andernfalls wählen Sie UTF8 aus, wenn die Dateien bereits in UTF8 vorliegen und keine Konvertierung erforderlich ist. |
| Dateiparsertyp | Dateien können auf zwei Arten analysiert werden: einzeilig oder mehrzeilig.
|
| Mehrzeiliges Token, das mit einem regulären Ausdruck beginnt | Der Parsertyp für mehrzeilige Dateien erfordert ein Token "Beginnt mit". Das Token "Beginnt mit" sollte der reguläre Ausdruck sein, der erforderlich ist, um jedes Zeichen ab dem Anfang der Zeile zu identifizieren, mit der ein mehrzeiliges Ereignis beginnen soll. Es ist wichtig, Ihren regulären Ausdruck so genau wie möglich zu machen, um zu vermeiden, dass Ereignisse aufgrund ähnlicher Leerzeichen vor den Zeichen kombiniert werden, und um zu vermeiden, dass die Datei überhaupt nicht geparst wird, da kein "Beginnt mit" -Token gefunden wird. |
Um sicherzustellen, dass die XML-Datei geparst wird, um ein Ereignis für jeden <event> -Knoten zu erstellen, verwenden Sie ein mehrzeiliges "Beginnt mit" -Token von "\s*<event>".
<EventList>
<event>
<timeStamp=10101010101 payload=example1>
</event>
<event>
<timeStamp=10101010102 payload=example2>
</event>
<event>
<timeStamp=10101010103 payload=example3>
</event>
<event>
<timeStamp=10101010104 payload=example4>
</event>
</EventList><event> <timeStamp=10101010101 payload=example1> </event> <event>" funktioniert ebenfalls; Tabulatoren und Leerzeichen können jedoch gleich aussehen und anders codiert werden. Die Verwendung von "\s*<event>" ist eine bessere Option, da sie beide Arten von Leerzeichen abdeckt.